Custodire Bitcoin non significa soltanto conservare una seed phrase in un luogo sicuro o possedere un hardware wallet. Significa anche sapere se il sistema costruito nel tempo è ancora comprensibile, accessibile e recuperabile. Un backup può essere integro ma non sufficiente; un dispositivo può funzionare ma non essere utilizzabile senza il software corretto; una procedura può sembrare chiara finché non deve essere applicata sotto pressione.
Per questo è utile eseguire periodicamente un audit della custodia: una revisione ordinata di dispositivi, backup, accessi, informazioni operative e piano di emergenza. L’obiettivo non è modificare il wallet né rivelare la seed phrase, ma verificare che ogni elemento necessario al recupero sia presente, coerente e proporzionato ai rischi che si vogliono gestire.
Un audit non elimina il rischio di perdita, furto o errore. Serve però a scoprire in anticipo le debolezze che potrebbero diventare decisive quando il dispositivo non è disponibile, il proprietario non può intervenire o il backup deve essere ripristinato dopo molto tempo.
Che cosa deve verificare un audit della custodia
Il controllo dovrebbe rispondere a una domanda concreta: una persona autorizzata potrebbe recuperare il wallet e movimentare correttamente i fondi seguendo una procedura documentata, senza dover indovinare passaggi essenziali?
La risposta dipende da diversi livelli, che non vanno confusi:
- Accesso al segreto: seed phrase, eventuale passphrase e modalità con cui sono conservate;
- Accesso operativo: hardware wallet, PIN, software compatibile e cavi o adattatori necessari;
- Conoscenza del wallet: rete utilizzata, tipo di account, derivation path, eventuali account aggiuntivi e passphrase;
- Verifica del saldo: indirizzi, wallet watch-only, xpub o descriptor, se utilizzati;
- Procedura di recupero: istruzioni per ripristinare il wallet e controllare che il saldo visualizzato sia quello atteso;
- Regole per le transazioni: controlli da eseguire prima di inviare fondi, inclusi indirizzo, rete e importo.
La prima fase consiste nel creare un inventario generale, senza trascrivere la seed phrase in un documento digitale. È sufficiente annotare quanti dispositivi esistono, dove si trovano, quale wallet software viene utilizzato, quanti backup fisici sono presenti e quali informazioni servono per interpretarli.
Controllare i backup senza esporre la seed phrase
Il backup principale da verificare è quello della seed phrase. L’ispezione fisica dovrebbe controllare che le parole siano leggibili, nell’ordine corretto e conservate su un supporto che non stia degradando. Se il backup è su carta, vanno considerati umidità, inchiostro sbiadito, pieghe e rischio di incendio. Se è inciso o stampato su metallo, occorre controllare corrosione, deformazioni e leggibilità dei caratteri.
Durante l’audit non è necessario fotografare, copiare o digitare la seed phrase. Anche una copia temporanea su computer, smartphone o appunti aumenta la superficie di esposizione. Il controllo deve limitarsi, quando possibile, alla presenza e all’integrità del supporto.
Se esistono più copie, bisogna stabilire se sono duplicati identici o parti di uno schema di backup distribuito. Le due situazioni hanno conseguenze diverse. Con copie identiche, il furto o la compromissione di una sola copia può essere sufficiente per accedere ai fondi. Con sistemi a soglia o backup suddivisi, invece, la perdita di una parte potrebbe impedire il recupero. L’audit deve quindi verificare anche la logica del sistema, non soltanto il numero dei supporti.
Un errore frequente consiste nel creare una nuova copia “per sicurezza” senza sapere se quella già conservata sia corretta. Prima di aggiungere backup, è meglio identificare chiaramente il wallet di riferimento e distinguere le copie operative da quelle obsolete. Non bisogna distruggere una copia vecchia finché non è stata verificata la disponibilità di un backup valido e recuperabile.
Verificare dispositivo, PIN e software di recupero
Un hardware wallet funzionante non è automaticamente un sistema di custodia completo. Durante l’audit occorre verificare che il dispositivo si accenda, che il PIN sia noto e che il proprietario sappia quale applicazione utilizzare per collegarlo senza affidarsi a software scaricato da fonti non ufficiali.
Non è necessario inizializzare nuovamente il dispositivo o inserire la seed phrase per eseguire un semplice controllo operativo. Si può verificare l’accesso al wallet già configurato, controllare che gli account siano riconosciuti e confrontare un indirizzo mostrato sul display del dispositivo con quello visualizzato sul computer. La corrispondenza dell’indirizzo è importante perché un malware potrebbe alterare ciò che appare sullo schermo del computer.
Va inoltre verificato se il recupero dipende da elementi aggiuntivi. Esempi sono una passphrase, un secondo fattore, una scheda di backup Shamir, una configurazione multisig o un determinato software per leggere un descriptor. Questi elementi devono essere documentati senza rivelare i segreti stessi.
Per esempio, una nota operativa può indicare che il wallet usa una seed BIP39, una passphrase separata e un determinato percorso di derivazione, ma non deve contenere le parole della seed né la passphrase. La documentazione deve aiutare a ricostruire il metodo, non consegnare a un estraneo le credenziali.
Confrontare saldo, indirizzi e configurazione
Un audit utile non si limita a controllare se il wallet mostra un saldo. Bisogna verificare che il saldo visualizzato derivi dal wallet corretto e che non siano stati ignorati account, indirizzi o UTXO.
Se si usa un wallet watch-only, è opportuno confrontare alcuni indirizzi generati dal software con quelli mostrati dall’hardware wallet. Questo controllo può evidenziare un descriptor errato, un account diverso o un percorso di derivazione incompatibile. Un saldo pari a zero non dimostra necessariamente che i fondi siano stati persi: potrebbe dipendere da un wallet configurato con parametri diversi o da una scansione incompleta della catena.
Per Bitcoin è utile registrare, in forma non sensibile, il tipo di indirizzi utilizzato e il metodo di derivazione. Un wallet basato su indirizzi SegWit nativi, per esempio, non deve essere confuso con uno basato su indirizzi Legacy o Taproot. Se sono presenti più account, l’inventario deve indicare quali sono effettivamente utilizzati.
La verifica può includere un controllo pubblico degli indirizzi già utilizzati, senza condividere la seed phrase. Tuttavia, la trasparenza on-chain riduce la privacy: pubblicare xpub, descriptor o una lista completa di indirizzi può permettere di collegare entrate e saldo. I dati necessari al monitoraggio vanno quindi conservati e condivisi solo con soggetti autorizzati.
Mettere alla prova il piano di recupero
Il test più importante riguarda la procedura di recupero. Non significa necessariamente resettare il dispositivo principale, perché un errore durante l’operazione potrebbe creare confusione o indisponibilità temporanea. Un approccio più prudente consiste nell’utilizzare un dispositivo separato, destinato ai test, e nel verificare il ripristino senza trasferire fondi reali.
Il test dovrebbe controllare almeno questi passaggi:
- identificazione del modello e del software compatibile;
- inserimento della seed phrase esclusivamente nel dispositivo previsto dalla procedura;
- applicazione corretta di eventuale passphrase;
- selezione dell’account e del percorso di derivazione corretti;
- visualizzazione degli indirizzi attesi;
- confronto con il wallet watch-only o con gli indirizzi già documentati.
Se il test viene svolto su un dispositivo connesso a un computer, il computer può visualizzare informazioni diverse da quelle confermate sul dispositivo. Per questo il confronto dell’indirizzo deve avvenire sullo schermo dell’hardware wallet prima di qualsiasi invio.
Un test di recupero non deve mai prevedere la digitazione della seed phrase in un sito web, in un modulo online, in un’applicazione non necessaria o in una chat. Nessun supporto tecnico legittimo dovrebbe chiedere di comunicare le parole segrete.
Errori da cercare durante la revisione
L’audit è particolarmente utile quando individua discrepanze tra ciò che il proprietario pensa di avere e ciò che è realmente necessario. Tra gli errori più comuni ci sono backup illeggibili, PIN dimenticati, passphrase non documentate, account non inclusi nel ripristino, software non più conosciuti e copie collocate tutte nello stesso luogo.
Un altro rischio è la documentazione eccessiva o insufficiente. Un foglio che contiene la seed phrase, il PIN e la passphrase nello stesso posto concentra il rischio. Al contrario, una descrizione troppo vaga, come “wallet Bitcoin sul dispositivo”, può essere inutile per chi dovrà recuperarlo senza assistenza.
Bisogna inoltre distinguere il rischio di perdita da quello di furto. Un backup duplicato in più luoghi può migliorare la resilienza contro incendio o allagamento, ma aumentare l’esposizione a un accesso non autorizzato. Un dispositivo di riserva può facilitare il recupero, ma deve essere protetto e controllato come quello principale.
Come documentare il risultato dell’audit
Al termine è utile produrre una checklist priva di segreti. Può contenere la data della verifica, l’esito dei controlli, i dispositivi presenti, il tipo di wallet, la posizione generale dei backup, le persone autorizzate e le azioni ancora necessarie.
La checklist non dovrebbe rivelare il saldo complessivo, gli indirizzi pubblici completi o la posizione precisa dei backup se il documento può essere letto da terzi. Deve invece indicare chiaramente chi può intervenire e quali passaggi richiedono più di una persona.
La frequenza della revisione dipende dalla complessità della custodia e dai cambiamenti intervenuti. Un controllo deve essere ripetuto dopo la modifica della seed, la migrazione a un nuovo wallet, l’introduzione di una passphrase, la creazione di un multisig, il trasferimento dei backup o un cambiamento nelle persone autorizzate.
Una custodia Bitcoin robusta non è quella con il maggior numero di dispositivi o procedure, ma quella che il proprietario comprende e riesce a verificare. Un audit periodico trasforma la sicurezza da una promessa teorica in una serie di controlli concreti: il backup è leggibile, il wallet è identificabile, il recupero è ripetibile e gli errori più pericolosi vengono affrontati prima di un’emergenza.


